Bedrohungsgruppen verbreiten Malware über Google Ads

Sicherheitsforscher warnen, dass Google Ads aktiv genutzt werden, um Malware an ahnungslose Opfer zu verbreiten, die nach Software-Downloads suchen. Am 20. Januar warnte der CronUp-Forscher Germán Fernández, dass die Ransomware-Gruppe DEV-0569 Google Ads nutzt, um Gozi/Ursnif-Malware, den RedLine-Stealer und Royal-Ransomware zu verbreiten. „Für die Bereitstellung verwenden sie Add-MpPreference, um in Windows Defender Ausnahmen zu konfigurieren […]

Verfasst von
Jeff Goldman
Jeff Goldman
Jan 26, 2023
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Sicherheitsforscher warnen, dass Google Ads aktiv genutzt werden, um Malware an ahnungslose Opfer zu verbreiten, die nach Software-Downloads suchen.

Am 20. Januar warnte der CronUp-Forscher Germán Fernández, dass die Ransomware-Gruppe DEV-0569 Google Ads nutzt, um Gozi/Ursnif-Malware, den RedLine-Stealer und Royal-Ransomware zu verbreiten.

„Für die Bereitstellung verwenden sie Add-MpPreference, um in Windows Defender Ausnahmen zu konfigurieren (Erweiterungen, Pfade und Prozesse), NSudo, um Binärdateien mit vollständigen Berechtigungen zu starten, und GnuPG, um die Payloads zu verschlüsseln“, Fernández fügte hinzu, wobei er darauf hinwies, dass die Ausgangsdatei dadurch bei VirusTotal keinen Treffer auslöst.

Außerdem lesen: Ransomware-Schutz: So verhindern Sie Ransomware-Angriffe

Manipulierte Domains leiten weiter

Die für die Kampagne verwendeten Google Ads schrieb Fernández, nutzen mehrere kompromittierte Domains, die anhand der Kampagnen-ID der Google-Anzeige zu den schädlichen Websites weiterleiten – wer also nicht über Google darauf zugreift, wird nicht weitergeleitet.

Am 23. Januar wies darauf hin Fernández, dass die Gruppe TA505 ähnliche Kampagnen startet.

Und die Kampagnen scheinen weiterzulaufen.

Das MalwareHunterTeam berichtete , dass eine Google-Suche nach „libreoffice“ zwei Anzeigen hervorbrachte, die auf schädliche Domains verlinkten und gegenüber einem legitimen Eintrag bevorzugt angezeigt wurden.

Der Forscher Will Dormann antwortete: „Interessant, dass die Malware-Anzeige gegenüber der echten LibreOffice-Anzeige bevorzugt wird. Ich frage mich, ob:

  • Der Angreifer mehr für die Anzeigenplatzierung bezahlt hat?
  • Die TA höflich um eine bevorzugte Behandlung gebeten hat?
  • Google glaubt, dass die Malware-Downloadseite seriöser ist als die echte?“

Gefährliche Downloads

Google versucht, darauf zu reagieren – das Unternehmen teilte Bleeping Computer mit, dass es schädliche Anzeigen entfernt, sobald diese erkannt werden. Dazu erklärte das Unternehmen: „Wir haben robuste Richtlinien, die Anzeigen verbieten, mit denen versucht wird, unsere Durchsetzungsmaßnahmen zu umgehen, indem die Identität des Werbetreibenden verschleiert und die Identität anderer Marken vorgetäuscht wird, und wir setzen diese konsequent durch.“

Advertisement

Inzwischen sind sich auch die Unternehmen und Open-Source-Projekte, deren Software als Köder verwendet wird, zunehmend des Problems bewusst. Eines davon, das OBS Project, schrieb auf X: „Wir sehen weiterhin, dass viele Nutzer auf gefälschte Websites in von Google gesponserten Links hereinfallen, über die Malware verbreitet wird. Viele davon ahmen das Erscheinungsbild der echten Website nach. Wir schalten keine Anzeigen für OBS! Bitte laden Sie die Software AUSSCHLIESSLICH von unserer offiziellen Website obsproject.com oder unserem GitHub herunter!“

Der NFT-Influencer „NFT God“ verlor, was er als „eine lebensverändernde Summe meines Nettovermögens“ bezeichnete, nachdem er versucht hatte, OBS über einen gesponserten Link aus einer Google-Suche herunterzuladen.

Statt die Software zu erhalten, installierte er versehentlich Malware, die es Angreifern ermöglichte, seine gesamten Kryptowährungen und NFTs zu stehlen, seinen Substack-Account zu übernehmen und E-Mails mit gehackten Links an seine 16.000 Abonnenten zu versenden.

So reagieren Sie auf die Bedrohung durch Google Ads

Florian Roth, Leiter der Forschungsabteilung bei Nextron Systems, riet: „In einer Zeit, in der Online-Anzeigen überwiegend auf Malware verlinken, sollten Werbeblocker als Selbstschutz und ihre Verwendung als wesentlicher Beitrag zu einer soliden Sicherheitslage betrachtet werden.“

Das CERT der Deutschen Telekom empfahl: „Um sich vor dieser Bedrohung zu schützen, sollten Online-Nutzer vor dem Herunterladen von Dateien von zweifelhaften Websites zweimal hinsehen. Im Zweifelsfall können Nutzer eine vertrauenswürdige Quelle konsultieren, um die legitime URL eines bestimmten Produkts oder einer Software zu finden.“

„Unternehmen sollten Richtlinien einrichten, die Software aus nicht vertrauenswürdigen Quellen blockieren“, fügten sie hinzu. „Software, die für den normalen Geschäftsbetrieb benötigt wird, sollte über vertrauenswürdige Repositories bereitgestellt werden. Darüber hinaus können EDR-Lösungen dabei helfen, verdächtiges Verhalten von Information-Stealern zu erkennen.“

Außerdem lesen: Die besten Endpoint-Detection-&-Response-(EDR)-Lösungen

Ransomware-Gruppe Hive zerschlagen

Cybersecurity-Verteidiger erhielten zur Abwechslung auch einmal gute Nachrichten: Das US-Justizministerium verkündete eine weltweit koordinierte Aktion zur Störung der Aktivitäten der Ransomware-Gruppe Hive.

Seit Juli 2022, so das Justizministerium, habe das FBI „die Computernetzwerke von Hive infiltriert, deren Entschlüsselungsschlüssel erlangt und sie Opfern weltweit angeboten, wodurch verhindert wurde, dass Opfer die geforderten 130 Millionen US-Dollar Lösegeld zahlen mussten“.

Seit der Infiltration des Hive-Netzwerks hat das FBI mehr als 300 Entschlüsselungsschlüssel an angegriffene Hive-Opfer bereitgestellt und mehr als 1.000 weitere Entschlüsselungsschlüssel an frühere Hive-Opfer verteilt.

In Zusammenarbeit mit den deutschen Strafverfolgungsbehörden und der niederländischen National High Tech Crime Unit haben die Behörden außerdem „die Kontrolle über die Server und Websites übernommen, die Hive zur Kommunikation mit seinen Mitgliedern nutzt, und dadurch die Fähigkeit von Hive gestört, Opfer anzugreifen und zu erpressen“.

Advertisement

Als Nächstes lesen: So entschlüsseln Sie Ransomware-Dateien – und was Sie tun können, wenn das scheitert

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.